Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Zabezpečený vzdálený přístup k virtuálním počítačům Azure umožňuje spravovat úlohy bez vystavení portů pro správu na internetu. Tento článek porovnává Azure Bastion, síť VPN typu Point-to-Site a přístup k virtuálním počítačům just-in-time, aby vám pomohl zvolit správný postup.
Co tento článek popisuje
Tento článek vysvětluje, jak bezpečně přistupovat k virtuálním počítačům Azure pro správu bez zpřístupnění portů pro správu na internetu.
Kdo potřebuje tento článek
Přečtěte si tento článek, pokud:
- K připojení k virtuálním počítačům Azure pro vývoj nebo správu je potřeba použít SSH nebo RDP.
- Chcete odebrat veřejné IP adresy na virtuálních počítačích při zachování přístupu ke správě.
- Spravujete síť typu hub-and-spoke a potřebujete centralizovaný vzdálený přístup pro svůj tým.
- Je potřeba dodržovat zásady zabezpečení, které zakazují přímé internetové porty pro správu.
Scénář lift-and-shift: Nasaďte Azure Bastion v centrálním uzlu, aby správci mohli přistupovat k migrovaným virtuálním počítačům přes SSH nebo RDP bez veřejných IP adres, a nahradíte tak postupy využívající jump boxy v místním prostředí.
Zaměření modernizace: Zkombinujte Bastion s oddělením na úrovni předplatných a RBAC, aby týmy platformy a aplikací získaly vymezený přístup, a nasaďte Bastion v každém regionu pro prostředí s konfigurací active-active.
Zaměření napříč cloudy: Poskytněte přístup správce prostřednictvím zabezpečeného centra (Bastion nebo VPN typu point-to-site) a vyhněte se vystavení portů pro správu u úloh migrovaných z jiných cloudů.
Azure služby a funkce
Následující tabulka uvádí Azure služby, které poskytují zabezpečený vzdálený přístup k virtuálním počítačům.
| Service | Co poskytuje | Kdy ji použít |
|---|---|---|
| Azure Bastion (Basic) | ProtokolY SSH a RDP založené na prohlížeči prostřednictvím portálu Azure. Na virtuálním počítači není nutná žádná veřejná IP adresa. Dvě vyhrazené instance hostitele se 40 souběžnými relacemi RDP nebo 80 souběžnými relacemi SSH | Jakýkoli virtuální počítač, ke kterému mají správci přístup, aniž by museli vystavit veřejný port. |
| Azure Bastion (Standard) | Vše v basicu plus nativní podpora klientů, přenos souborů, odkazy ke sdílení, připojení založená na IP adresách, vlastní příchozí porty a škálovatelné instance hostitele (2–50). | Týmy potřebují rozsáhlejší pracovní postupy správy, jako jsou nahrávání souborů nebo připojení prostřednictvím Azure CLI. |
| Azure Bastion (Premium) | Vše ze Standardu plus nasazení pouze v privátní síti (bez veřejné IP adresy u samotného prostředku Bastion) a záznam relace. | Prostředí s vysokým zabezpečením, kde ani hostitel Bastion nesmí mít veřejnou IP adresu. |
| Point-to-Site (P2S) VPN | Připojení VPN jednotlivých klientů k virtuální síti. Poskytuje úplný přístup na úrovni sítě ke všem prostředkům virtuální sítě, nejen k virtuálním počítačům. | Správci, kteří potřebují přístup k mnoha prostředkům nad rámec protokolu RDP a SSH, jako jsou databáze, úložiště nebo interní webové aplikace |
| Přístup k virtuálním počítačům podle potřeby (JIT) | Otevře porty pro správu pouze v případě, že je výslovně požadováno po omezenou dobu. Vytvoří dočasná pravidla povolení pro NSG nebo Azure Firewall. | Omezení prostoru pro útoky na virtuální počítače, které si stále uchovávají veřejné IP adresy. |
Jak zvolit
Správná služba závisí na tom, jestli potřebujete přístup založený na prohlížeči, úplné připojení k síti nebo dočasné otevření portů.
Bezpečný přístup k virtuálním počítačům
V této tabulce můžete vybrat správný přístup na základě vašich požadavků.
| Požadavek | Doporučená služba | Proč |
|---|---|---|
| Připojení RDP nebo SSH založené na prohlížeči bez klientského softwaru k instalaci | Azure Bastion (Basic nebo Standard) | Bastion poskytuje přístup založený na portálu přímo z prohlížeče. Na virtuálním počítači není potřeba žádný klient VPN ani veřejná IP adresa. |
| Pouze privátní přístup bez veřejných IP adres, a to i u prostředku Bastion | Azure Bastion (Premium) | Premium podporuje privátní nasazení, které eliminuje veřejnou IP adresu samotného Bastionu. |
| Úplný přístup k virtuální síti pro tým správců, nejen RDP a SSH | Point-to-Site VPN | Síť VPN typu point-to-site poskytuje klientovi IP adresu ve virtuální síti, aby byly dostupné všechny síťové prostředky. |
| Omezení prostoru pro útoky na virtuální počítače, které mají stále veřejné IP adresy | Přístup JIT k virtuálnímu počítači | JIT udržuje porty pro správu ve výchozím nastavení zavřené a otevře je jenom pro schválené uživatele během časově omezeného časového intervalu. |
Vzory přístupu správce
Porovnání skladových položek bastionu
| funkce | Basic | Standard | Premium |
|---|---|---|---|
| ProtokolY SSH a RDP založené na prohlížeči | ✅ | ✅ | ✅ |
| Podpora partnerského propojení virtuálních sítí (architektura rozbočovač-paprsek) | ✅ | ✅ | ✅ |
| Nativní klient (Azure CLI) | ❌ | ✅ | ✅ |
| Nahrání a stažení souboru | ❌ | ✅ | ✅ |
| Sdíletelné odkazy | ❌ | ✅ | ✅ |
| Připojení založená na PROTOKOLU IP | ❌ | ✅ | ✅ |
| Vlastní příchozí port | ❌ | ✅ | ✅ |
| Škálovatelné instance hostitele (2–50) | ❌ | ✅ | ✅ |
| Privátní nasazení (bez veřejné IP adresy) | ❌ | ❌ | ✅ |
| Nahrávání relace | ❌ | ❌ | ✅ |
Tip
Rozdíl nákladů mezi standardem a premium je mezní. Pro produkční úlohy použijte Bastion Premium.
Protokoly VPN typu Point-to-Site
P2S VPN podporuje tři tunelové protokoly:
- OpenVPN: Založené na protokolu TLS funguje na Windows, macOS, Linuxu, iOSu a Androidu. Podporuje ověřování Microsoft Entra ID a vícefaktorové ověřování (MFA).
- IKEv2: Protokol IPsec založený na standardech funguje na Windows a macOS.
- SSTP (Secure Socket Tunneling Protocol): Proprietární, založený na protokolu TLS, pouze pro Windows.
Important
SSTP se postupně vyřadí z provozu. Od 31. března 2026 už nemůžete povolit SSTP u bran VPN. Stávající brány s podporou SSTP přestanou přijímat připojení 31. března 2027. Pro všechna nová nasazení použijte OpenVPN nebo IKEv2. Microsoft Entra ID ověřování a vícefaktorové ověřování se podporují pouze u typu tunelu OpenVPN.
Aspekty návrhu
Fokus návrhu přístupu správce metodou "lift and shift"
- Nasaďte Azure Bastion v centrální virtuální síti, aby se každá připojená paprsková síť mohla ke svým virtuálním počítačům připojit přes SSH nebo RDP bez veřejných IP adres, a tím nahradit místní postupy využívající jump box.
- Jakmile je Bastion na místě, odeberte z migrovaných virtuálních počítačů veřejné IP adresy, abyste zmenšovali prostor pro útoky.
- Síť VPN typu point-to-site použijte, když správci potřebují dosáhnout mnoha prostředků nad rámec jednotlivých virtuálních počítačů.
- Za účelem zjednodušení operací udržujte vzory přístupu správce konzistentní napříč migrovanými úlohami.
Modernizace přístupu správců se zaměřením na design
- Spárujte Bastion s předplatným a oddělením RBAC, aby týmy platforem spravovaly centrum a možnosti připojení, zatímco týmy aplikací získají omezený přístup ke svým paprskům.
- Nasaďte Bastion v každé oblasti pro architektury aktivní-aktivní, aby správci měli přístup k prostředkům v primární i záložní oblasti.
- Použijte skladovou položku Bastion, která odpovídá vašim potřebám, jako je například privátní nasazení nebo nativní podpora klienta.
- Integrujte ověřování identity Microsoft Entra ID a vícefaktorové ověřování pro síť VPN typu point-to-site tam, kde jej používáte (typ tunelu OpenVPN).
Zaměření návrhu administrátorského přístupu napříč cloudovými prostředími
- Centralizujte přístup správců v zabezpečeném hubu Virtual WAN, aby měli operátoři přístup k úlohám Azure migrovaným z jiných cloudů bez veřejných koncových bodů pro jednotlivé úlohy.
- Nepřipojování IP adres veřejné správy k virtuálním počítačům; směrování SSH nebo RDP prostřednictvím Bastionu v centru.
- Kde týmy spravují prostředky napříč cloudy, standardizují síť VPN typu point-to-site nebo Bastion, aby metody přístupu zůstaly konzistentní.
- Směrujte provoz správce přes kontrolovanou bránu firewall centra, aby se shodovala se stejnými zásadami zabezpečení mezi cloudy jako provoz vašich úloh.
Předpoklady
Před nastavením zabezpečeného vzdáleného přístupu se ujistěte, že máte:
- Virtuální síť s nasazenými virtuálními počítači (viz virtuální sítě a podsítě)
- Pro Azure Bastion: Podsíť
AzureBastionSubnets minimální velikostí /26 (64 adres). Tato podsíť nemůže hostovat jiné prostředky. - Pro P2S VPN: Podsíť brány a prostředek brány VPN (viz připojení VPN a ExpressRoute pro plánování brány)
- Pro přístup JIT k virtuálním počítačům: Microsoft Defender for Servers Plan 2 povolený v rámci předplatného
Bezpečnostní aspekty
Caution
Nikdy nevytvořte pravidlo NSG, které povoluje příchozí spojení protokolu RDP (TCP 3389) nebo SSH (TCP 22) z 0.0.0.0/0 (jakéhokoli zdroje na internetu). Tato konfigurace zveřejňuje virtuální počítače útokům hrubou silou a je běžnou příčinou incidentů zabezpečení.
Při vzdáleném přístupu k virtuálním počítačům postupujte podle těchto postupů zabezpečení:
- Místo veřejných IP adres použijte Bastion nebo VPN typu point-to-site. Oba přístupy udržují provoz správy mimo veřejný internet. Pokud je už nepotřebujete, odeberte z virtuálních počítačů veřejné IP adresy.
- Nasaďte Bastion ve virtuální síti centra. Jedna instance Bastionu ve virtuální síti rozbočovače může přistupovat k virtuálním počítačům ve všech partnerských paprskových virtuálních sítích. Nasazení služby Bastion nepotřebujete v každém spoke. Pro topologie typu paprsek a centrum použijte SKU Standard nebo Premium.
- Povolte vícefaktorové ověřování pro P2S VPN. Nakonfigurujte ověřování Microsoft Entra ID pomocí Microsoft Entra Podmíněný přístup tak, aby vyžadovalo vícefaktorové ověřování. Vícefaktorové ověřování vyžaduje typ tunelu OpenVPN a klientskou aplikaci Azure VPN.
- Nastavte krátká časová okna JIT. Pokud používáte přístup Just-in-Time, omezte dobu přístupu na nezbytné minimum. Po vypršení platnosti okna se pravidla NSG vrátí do předchozího stavu zamítnutí. Stávající připojení nejsou přerušena, ale systém blokuje nová připojení.
- Použijte pravidla NSG na AzureBastionSubnet. Postupujte podle pokynů k zabezpečení Bastionu pro požadovaná příchozí a odchozí pravidla v podsíti Bastion.
Note
Přístup k virtuálním počítačům JIT vytvoří ve výchozím nastavení dočasná pravidla povolení NSG. JIT může fungovat také se službou Azure Firewall, ale jen když používá klasická pravidla. Brány firewall spravované prostřednictvím Azure Firewall Manager (zásady brány firewall) nepodporují integraci JIT.
Související články
- Virtuální sítě a podsítě: Pokyny k určení velikosti podsítí AzureBastionSubnet
- Skupiny zabezpečení sítě a skupiny zabezpečení aplikací: Pravidla skupiny zabezpečení sítě pro porty pro správu
- Připojení VPN a ExpressRoute: Rozsah sítě VPN P2S a plánování brány
- Topologie centrálního uzlu a paprsků: Centralizovaný vzorec nasazení Bastionu
Další informace
- Dokumentace ke službě Azure Bastion
- Informace o síti VPN typu Point-to-Site
- Přístup k virtuálnímu počítači just-in-time v Microsoft Defender for Cloud
- Povolení vícefaktorového ověřování Microsoft Entra ID pro uživatele P2S VPN
- Porovnání skladových položek bastionu
Další kroky
Tip
Prozkoumáváte to sami? Vraťte se do navigátoru přehledu a vyhledejte další článek podle možností.
V dalším kroku na cestě metodou "lift and shift":
Naplánujte DNS pro starší překlad názvů: Během migrace zachovejte starší chování pojmenování DNS pomocí privátních zón Azure DNS a záznamů aliasů.
Další na cestě k modernizaci:
Nastavte privátní připojení ke službám PaaS: Vytvořte v každém segmentu spoke podsítě Private Link pro připojení ke službám PaaS.
Dále na vaší cestě mezi cloudy:
Naplánujte přepnutí DNS a překlad názvů: Zmapujte záznamy DNS, snižte hodnoty TTL a nakonfigurujte překlad názvů mezi cloudy před finálním přepnutím migrace.